AI governance e riduzione del rischio

Intelligenza artificiale utile, controllata e rispettosa dei dati

Webita utilizza strumenti di intelligenza artificiale per supportare progettazione, sviluppo software, analisi, automazione e produzione di contenuti. Il loro utilizzo avviene secondo principi di minimizzazione dei dati, separazione degli ambienti, protezione delle credenziali e controllo umano.

Ultimo aggiornamento:1 agosto 2026

Come Webita utilizza l AI proteggendo dati e progetti

In questo video Giorgio Sanna illustra il metodo adottato da Webita per organizzare i progetti, minimizzare i dati, proteggere le credenziali e mantenere il controllo umano sugli strumenti di intelligenza artificiale.

Video in preparazione

Il video sara disponibile a breve.

Il nostro approccio

Per Webita l AI e uno strumento di supporto e non un sostituto della responsabilita professionale. Abbiamo impostato un sistema concreto di AI governance e riduzione del rischio, con procedure soggette a verifica e aggiornamento.

Minimizzazione dei dati

Condividiamo solo il contesto strettamente necessario allo svolgimento del compito.

Contesti sanificati

Prepariamo ambienti sintetici, pertinenti e il piu possibile privi di dati non necessari.

Separazione degli ambienti

Gli strumenti AI non vengono collegati in modo indiscriminato agli archivi completi dei clienti.

Protezione dei segreti

Password, token e chiavi API restano in strumenti dedicati e fuori dalle conversazioni AI.

Controllo umano

Codice, analisi, automazioni e contenuti vengono verificati da una persona prima delle decisioni rilevanti.

Verifica dei fornitori

Controlliamo documentazione, impostazioni privacy e limiti operativi dei servizi utilizzati.

Aggiornamento continuo

Procedure e configurazioni vengono riviste per tenere conto di cambiamenti normativi e tecnici.

Responsabilita sul risultato finale

Il risultato viene approvato e usato sotto responsabilita professionale, non delegato all AI.

Ambienti di progetto AI Safe

Webita utilizza cartelle di progetto dedicate e preparate specificamente per il lavoro con strumenti AI. Gli assistenti non vengono collegati indiscriminatamente alle cartelle principali contenenti l intero archivio del cliente.

  • Per ogni progetto predisponiamo un contesto operativo sintetico e pertinente.
  • Escludiamo, per quanto possibile, dati personali non necessari, documenti riservati completi, archivi storici, backup ed esportazioni di database.
  • Teniamo fuori file contenenti credenziali e materiali del cliente non pertinenti al lavoro richiesto.
  • La separazione degli ambienti e una misura di minimizzazione e riduzione del rischio, non una garanzia assoluta di conformita.

Questo approccio basato sulla minimizzazione dei dati aiuta a ridurre la superficie informativa esposta agli strumenti AI e a mantenere piu chiaro il perimetro operativo del progetto.

Dati che non inseriamo intenzionalmente negli strumenti AI

Per favorire un utilizzo conforme e responsabile evitiamo di inserire negli strumenti AI dati o materiali che non sono necessari al compito.

  • password
  • token di autenticazione
  • chiavi API
  • credenziali di produzione
  • file .env reali
  • documenti di identita
  • dati sanitari
  • categorie particolari di dati personali
  • copie complete di database
  • esportazioni di utenti o clienti
  • dati finanziari non necessari
  • backup e log contenenti informazioni personali
  • contratti o documenti riservati nella loro forma integrale
  • qualsiasi dato del cliente non necessario allo svolgimento del compito

Eventuali trattamenti che richiedano dati personali o informazioni riservate devono essere valutati preventivamente in base a finalita, necessita, base giuridica, ruolo delle parti e misure di sicurezza applicabili.

Protezione delle credenziali

Password, token e chiavi di produzione vengono gestiti tramite strumenti dedicati e non devono essere copiati nelle conversazioni con gli assistenti AI.

  • variabili d ambiente
  • gestione dei segreti sulle piattaforme di hosting
  • separazione tra sviluppo e produzione
  • esclusione dei file sensibili da Git
  • regole .gitignore
  • principio del privilegio minimo
  • rotazione delle credenziali quando necessaria
  • verifica contro la pubblicazione accidentale di segreti

Strumenti come Vercel e GitHub possono far parte dell infrastruttura utilizzata, ma il loro impiego non elimina automaticamente ogni rischio: servono configurazioni corrette, ruoli appropriati e controlli periodici.

Controlli privacy attualmente adottati

Oltre alla minimizzazione a monte dei dati, Webita utilizza le impostazioni privacy disponibili presso i fornitori quando sono utili al contesto operativo.

Preferenze privacy degli account Webita

  • Negli account Webita utilizzati con strumenti AI viene mantenuta, quando disponibile, la preferenza che esclude l uso dei contenuti per addestramento, miglioramento dei modelli o analytics non necessari.
  • Queste preferenze vengono verificate sugli account effettivamente utilizzati da Webita e riesaminate quando interfacce, condizioni o fornitori cambiano.
  • Non assumiamo che una singola impostazione copra ogni funzione o ambiente del fornitore: per questo manteniamo una verifica periodica e un approccio prudente.

Limiti delle impostazioni privacy

  • L attivazione delle opzioni privacy non significa necessariamente che nessun dato venga tecnicamente elaborato o trasmesso per fornire il servizio.
  • Per questo Webita limita a monte i dati e i file presenti negli ambienti AI.
  • Le misure tecniche e organizzative restano quindi centrali anche quando gli account Webita adottano preferenze privacy dedicate.

Esclusioni tecniche e file sensibili

  • .env
  • .env.*
  • certificati e chiavi private
  • backup
  • esportazioni SQL
  • log
  • cartelle di upload
  • file contenenti credenziali
  • materiali riservati non necessari

Le impostazioni vengono controllate periodicamente perche prodotti, interfacce e condizioni dei fornitori possono cambiare nel tempo.

Database, hosting e dati applicativi

I dati personali eventualmente gestiti da siti e piattaforme realizzati da Webita risiedono nei database e nei servizi infrastrutturali previsti dal singolo progetto. Non vengono automaticamente trasferiti nelle conversazioni AI.

  • gli assistenti AI non ricevono automaticamente accesso ai database di produzione
  • i dati applicativi rimangono separati dalle conversazioni AI
  • eventuali integrazioni vengono valutate e limitate rispetto allo scopo
  • accessi e autorizzazioni devono essere proporzionati
  • l utilizzo di un fornitore esterno non elimina le responsabilita privacy di Webita o del cliente
  • conservazione, ruoli, permessi e misure di sicurezza dipendono dal progetto

Controllo umano

Gli output dell intelligenza artificiale non vengono considerati automaticamente corretti. Il livello di verifica dipende dalla natura del compito e dal rischio collegato al risultato.

  • codice e configurazioni vengono rivisti prima dell uso in ambienti rilevanti
  • automazioni, analisi e contenuti vengono controllati prima della pubblicazione o dell esecuzione
  • decisioni rilevanti per persone, clienti, sicurezza, produzione o pubblicazione non vengono delegate automaticamente all AI
  • il professionista rimane responsabile della verifica e dell utilizzo del risultato finale

AI Act e GDPR

AI Act e GDPR non sono la stessa cosa. Possono applicarsi contemporaneamente, ma operano su piani diversi e richiedono valutazioni proporzionate al caso concreto.

Nota informativa iniziale

Il Regolamento europeo sull intelligenza artificiale e entrato in vigore il 1 agosto 2024. La maggior parte delle sue disposizioni diventa applicabile dal 2 agosto 2026, con eccezioni, periodi transitori e scadenze differenziate.

Questa pagina ha finalita informative, non costituisce consulenza legale e descrive le procedure operative adottate da Webita alla data dell ultimo aggiornamento.

Timeline normativa essenziale

1 agosto 2024

Entrata in vigore del Regolamento europeo sull intelligenza artificiale.

2 agosto 2026

Applicazione della maggior parte delle disposizioni, con eccezioni e scadenze differenziate.

Valutazione continua

Classificazione, ruoli, basi giuridiche e misure dipendono da finalita, utenti, dati, settore e conseguenze del progetto.

  • il GDPR riguarda il trattamento dei dati personali
  • l AI Act disciplina sviluppo, fornitura e utilizzo dei sistemi AI secondo ruoli e livelli di rischio
  • non tutti i sistemi AI sono automaticamente ad alto rischio
  • la classificazione va valutata caso per caso
  • anche quando un utilizzo non e ad alto rischio restano importanti trasparenza, competenza, sicurezza e controllo umano

Cosa facciamo e cosa non facciamo

Cosa facciamo

  • prepariamo contesti di progetto sintetici e pertinenti
  • adottiamo misure di minimizzazione dei dati e riduzione del rischio
  • separiamo ambienti, credenziali e dati applicativi dai prompt
  • verifichiamo procedure, strumenti e impostazioni in modo periodico
  • manteniamo preferenze privacy coerenti sugli account Webita utilizzati
  • riesaminiamo i contesti di lavoro prima delle attivita piu sensibili
  • documentiamo limiti, verifiche e aggiornamenti delle procedure
  • adattiamo strumenti e flussi quando cambiano requisiti o profili di rischio

Cosa non facciamo

  • non colleghiamo indiscriminatamente gli archivi completi dei clienti agli assistenti AI
  • non utilizziamo intenzionalmente credenziali di produzione come contesto
  • non inseriamo dati personali non necessari nei prompt
  • non consideriamo l AI un sostituto del controllo professionale
  • non pubblichiamo automaticamente ogni risultato prodotto dall AI
  • non promettiamo sicurezza o conformita assolute
  • non presentiamo un contenuto AI come affidabile senza una verifica proporzionata
  • non utilizziamo i dati dei clienti per finalita ulteriori senza una valutazione appropriata

Domande frequenti

Risposte sintetiche e prudenti sulle misure adottate da Webita per un utilizzo responsabile degli strumenti AI.

Webita inserisce i documenti dei clienti negli strumenti AI?

No in modo indiscriminato. Webita prepara contesti di progetto sintetici e pertinenti e cerca di escludere documenti completi, archivi storici e materiali non necessari al compito.

Le password e le chiavi API vengono condivise con l intelligenza artificiale?

No. Password, token, chiavi API e credenziali di produzione vengono gestiti con strumenti dedicati e devono restare fuori dalle conversazioni con gli assistenti AI.

Gli strumenti AI utilizzati da Webita possono usare i contenuti per addestramento o miglioramento?

Sugli account Webita utilizzati viene mantenuta, quando disponibile, la preferenza che esclude l uso dei contenuti per addestramento, miglioramento dei modelli o analytics non necessari. Queste impostazioni vengono verificate periodicamente.

Che cosa comportano le preferenze privacy attivate sugli account Webita?

Quando il fornitore le rende disponibili, queste preferenze servono a limitare l uso delle interazioni per finalita ulteriori rispetto all erogazione del servizio, come addestramento, miglioramento del prodotto o analytics non essenziali.

Le preferenze privacy significano che nessun dato viene elaborato?

No. L attivazione di opzioni privacy non significa automaticamente che nessun dato venga tecnicamente elaborato o trasmesso per fornire il servizio. Per questo Webita limita a monte dati e file presenti negli ambienti AI.

L intelligenza artificiale prende decisioni autonomamente?

No. Gli output AI non vengono considerati automaticamente corretti e le decisioni rilevanti non vengono delegate in automatico. Rimane un controllo umano proporzionato al rischio.

AI Act e GDPR sono la stessa cosa?

No. Il GDPR riguarda il trattamento dei dati personali, mentre l AI Act disciplina sviluppo, fornitura e utilizzo dei sistemi AI secondo ruoli e livelli di rischio. Possono applicarsi insieme.

Tutti i sistemi AI sono considerati ad alto rischio?

No. La classificazione dipende dal caso concreto, dalle finalita, dai dati trattati, dal settore, dagli utenti coinvolti e dalle possibili conseguenze.

Come viene preparato il contesto di un progetto?

Viene predisposto un ambiente di lavoro sintetico e pertinente, dal quale si cerca di escludere dati personali non necessari, backup, archivi completi, esportazioni di database e file sensibili.

E possibile richiedere che un progetto non utilizzi strumenti AI?

Si. L uso di strumenti AI puo essere discusso nel perimetro operativo del progetto e, quando richiesto, limitato o escluso in base al tipo di lavorazione.

Come vengono verificati i fornitori?

Webita controlla documentazione, impostazioni privacy disponibili, condizioni d uso e cambiamenti rilevanti dei fornitori, aggiornando procedure e configurazioni quando necessario.

Come posso segnalare un dubbio relativo ai miei dati?

Puoi usare il sistema di contatto gia presente sul sito e chiedere chiarimenti sull utilizzo dell AI, dei dati e delle misure organizzative adottate nel progetto che ti riguarda.

Aggiornamento e contatti

Strumenti, procedure e impostazioni possono essere aggiornati. Se vuoi chiarimenti su un progetto o preferisci limitare l uso di strumenti AI, puoi contattare Webita tramite il canale di contatto gia disponibile sul sito.

Data ultimo aggiornamento: 1 agosto 2026

Le procedure descritte in questa pagina fanno parte di un sistema di governance e riduzione del rischio e vengono riesaminate periodicamente.

Collegamenti utili

Webita

Vuoi chiarire come usare l AI nel tuo progetto?

Possiamo definire insieme il perimetro operativo, le misure di minimizzazione dei dati e il livello di controllo umano piu adatto al progetto.

Parla con Webita

Fonti e riferimenti

Questi collegamenti aiutano a contestualizzare il quadro normativo e alcune impostazioni dichiarate dai fornitori. Non sostituiscono una valutazione legale sul singolo progetto.

AI Governance e protezione dei dati | Webita